Microsoft Entra ID SSO:lla organisaatiosi käyttäjät kirjautuvat Systam Studioon omalla Microsoft-tilillään erillisen salasanan sijaan. SSO ei luo eikä poista käyttäjiä — käyttäjän pitää olla olemassa Studiossa jo ennen ensimmäistä SSO-kirjautumista.
SSO vs. käyttäjien provisiointi (SCIM)
SSO ja SCIM hoitavat eri asioita, ja niiden käyttöönotto ei vaikuta toisen asetuksiin:
- SSO hoitaa kirjautumisen ja todentaa kuka käyttäjä on.
- SCIM (Entra-synkronointi) hoitaa käyttäjien luonnin, päivitykset, poistot, workspace-kohdistukset ja yhteystiedot.
Useimmille organisaatioille toimivin ratkaisu on käyttää molempia: SSO kirjautumiseen, SCIM käyttäjärekisterin ylläpitoon.
Ennen kuin aloitat
- Jos et näe Microsoft Entra ID SSO -laajennusta täydessä laajuudessaan Studion Extensions-välilehdellä, ota yhteyttä Systamin tukeen — laajennus pitää ensin aktivoida organisaatiollenne.
- Käyttäjien pitää olla luotuna Studioon etukäteen, joko käsin tai SCIM-synkronoinnilla. SSO ei luo tilejä kirjautumisen yhteydessä.
- Studion käyttäjien sähköpostiosoitteiden kannattaa vastata samoja osoitteita, joilla käyttäjät kirjautuvat Microsoftiin.
SSO:n käyttöönotto Studiossa
- Avaa Extensions → Microsoft Entra ID SSO (vaatii organisaation omistajan oikeudet).
- Kopioi tenanttisi Directory (tenant) ID Microsoftin Entra admin centeristä, syötä se Tenant ID -kenttään ja tallenna.
- Paina Varmenna metatiedot. Tämä tarkistaa, että tenantti löytyy ja sen kirjautumisasetukset ovat saatavilla — ei vielä testaa itse kirjautumista.
- Paina Myönnä järjestelmänvalvojan suostumus. Microsoft-ylläpitäjänne kirjautuu Microsoftille ja hyväksyy oikeudet koko tenantille.
- Testaa kirjautuminen vähintään kahdella olemassa olevalla käyttäjällä ennen pakotusta. Pidä salasanakirjautuminen tässä vaiheessa varalla.
- Kun testit ovat läpäisty, paina Vaadi kertakirjautuminen. Tämän jälkeen salasanakirjautuminen ei ole enää käytössä, joten asetus pyytää vielä erillisen vahvistuksen.
Jos haluat perua tai muuttaa asetuksia: Salli salasanakirjautuminen poistaa pakotuksen heti, mutta säilyttää tenant- ja muut SSO-asetuksenne. Poista SSO-asetukset tyhjentää koko SSO-määrityksen — tämä ei vaikuta SCIM/Entra-synkan asetuksiin.
Mitä käyttäjä näkee kirjautuessaan
- Kirjautuminen alkaa aina sähköpostiosoitteella: käyttäjä syöttää osoitteensa ja painaa Jatka.
- Jos SSO on vapaaehtoinen, käyttäjä näkee sekä salasanakirjautumisen että Kirjaudu Microsoftilla -painikkeen.
- Jos SSO on pakotettu, käyttäjä ohjataan sähköpostin syöttämisen jälkeen suoraan Microsoftille.
- Vapaaehtoisen SSO:n häiriössä salasana toimii varareittinä. Pakotetun SSO:n häiriössä käyttäjä palautetaan sähköpostivaiheeseen — tässä tilanteessa organisaation omistaja voi painaa Salli salasanakirjautuminen palauttaakseen pääsyn nopeasti.
Tilin yhdistäminen ja mitkä tiedot päivittyvät
Ensimmäisellä SSO-kirjautumisella Microsoftin vahvistama sähköposti tai käyttäjätunnus täsmätään olemassa olevaan Studio-käyttäjään, ja tili linkitetään pysyvästi.
- Sähköposti ja nimi päivittyvät Microsoftilta saatujen tietojen mukaan. Puuttuva tai tyhjä arvo ei koskaan pyyhi jo tallennettua tietoa.
- SSO ei tuo puhelinnumeroa, ryhmiä, rooleja, titteliä, osastoa eikä workspace-kohdistuksia.
Puhelinnumero kannattaa tuoda SCIM:llä
SSO:n kirjautumistieto ei sisällä puhelinnumeroa luotettavasti, koska se on tarkoitettu vain kirjautumiseen — ei jatkuvaan hakemistotietojen synkronointiin. SCIM sen sijaan päivittää käyttäjätietoja jatkuvasti ja tukee puhelinnumeroita suoraan.
Jos haluatte tuoda puhelinnumeron, kohdistakaa haluttu Entra-kenttä SCIM-provisioinnissa attribuuttiin phoneNumbers[type eq "work"].value tai phoneNumbers[type eq "other"].value. Numero on vapaaehtoinen, ja Systam normalisoi sen kansainväliseen muotoon automaattisesti.
Tenant ID:n vaihto tai SSO:n poisto käytöstä
Tenant ID:n vaihtaminen katkaisee olemassa olevat Microsoft-tililinkitykset — uusi tenantti pitää varmentaa, hyväksyä ja testata alusta samalla tavalla kuin ensimmäisellä käyttöönottokerralla. SSO:n poistaminen käytöstä palauttaa salasanakirjautumisen, mutta ei kirjaa jo sisällä olevia käyttäjiä ulos.
Tarkistuslista ennen pakotusta
- Pilottikäyttäjät ovat jo olemassa Studiossa, ja sähköpostit täsmäävät Microsoft-tunnuksiin.
- Kirjautuminen on testattu vähintään kahdella tavallisella käyttäjällä.
- Tiedossa on, että SSO ei luo käyttäjiä eikä tuo puhelinnumeroa — SCIM hoitaa nämä.
- On sovittu, miten toimitaan, jos jokin menee pieleen (esim. Salli salasanakirjautuminen).
- Organisaatio on valmis hetkeen, jolloin salasanakirjautuminen poistuu käytöstä.
Microsoftin ohjeet
Siinä SSO:n käyttöönotto pähkinänkuoressa. Ota yhteyttä tukeen, jos jokin kohta jää askarruttamaan.
Auttoiko tämä artikkeli?
Loistavaa!
Kiitos palautteestasi
Pahoittelut ettemme voineet auttaa
Kiitos palautteestasi
Palaute lähetetty
Kiitos palautteesta. Yritämme korjata artikkelin